O plano de continuidade parte da análise de impacto e contempla processos críticos, recuperação e comunicações. Deve ser revisto e testado em intervalo não superior a um ano. Seu acionamento é comunicado tempestivamente à administração e à SMI. Incidentes relevantes em sistemas críticos também têm reporte com clientes afetados, medidas e duração ou prazo estimado.
A política de segurança cobre dados, cibersegurança, relevância dos incidentes, comunicação a clientes e terceiros. Dados cadastrais, identificação, operações e custódia são sensíveis no mínimo; controles protegem acessos individualizados e segregação. O programa cibernético contempla prevenção, monitoramento, tratamento, recuperação, testes e revisão. Incidente cibernético relevante é comunicado tempestivamente à SMI e à administração, seguido de relatório final à SMI e disponibilidade de investigações e comunicações aos clientes. O texto não fixa para esse reporte o prazo de cinco dias úteis do art. 33.
Terceirização mantém a responsabilidade do intermediário e exige acesso aos dados e à fiscalização. A guarda mínima é de cinco anos ou prazo superior determinado pela CVM, incluindo gravações e trilhas. Digitalização e eventual descarte seguem as condições legais e a ressalva de legibilidade do art. 48.